Questão de Segurança da Informação — Análise de Vulnerabilidade e Gestão de Riscos — FCC 2026
Segurança da InformaçãoAnálise de Vulnerabilidade e Gestão de Riscos
- Código
- fc077571
- Banca
- FCC
- Órgão
- SEFAZ-SP
- Ano
- 2026
- Nível
- Superior
- Cargo
- Auditor Fiscal da Receita Estadual - AFRE - Tecnologia da Informação e Comunicação - Conhecimentos Especificos (P3)
Um auditor interno de uma Secretaria da Fazenda está conduzindo uma avaliação de riscos de segurança da informação nos sistemas críticos de arrecadação. Para priorizar os esforços de tratamento e alocar recursos de forma eficiente, ele decide utilizar uma Matriz de Risco, que combina os níveis de probabilidade (Baixa, Média, Alta) e impacto (Baixo, Médio, Alto, Critico) para determinar a magnitude do risco. Em sua analise, ele identificou dois riscos específicos:- Risco A: Possibilidade de um funcionário, por descuido, enviar um arquivo contendo dados fiscais sigilosos por e-mail pessoal. O auditor estima que a probabilidade de isso ocorrer é alta, mas, considerando os controles atuais de monitoramento de rede e DLP, o impacto financeiro e reputacional seria Baixo se detectado rapidamente.- Risco B: Possibilidade de um ataque de ransomware direcionado a explorar uma vulnerabilidade não corrigida no servidor principal do sistema de impostos. A probabilidade é estimada como média, mas o impacto seria critico.Com base na metodologia de matriz de risco, a ação de tratamento prioritaria que o auditor deve recomendar com base na analise dos Riscos A e B é:
- AAmbos os riscos têm a mesma prioridade, pois a matriz classifica riscos apenas pela probabilidade, que é Alta no Risco A e Média no Risco B, tornando o Risco A mais urgente.
- BO Risco A deve ser tratado primeiro, pois uma probabilidade Alta sempre representa um perigo mais iminente, independentemente do impacto.
- CO Risco B deve ser tratado primeiro, pois, em uma matriz, um risco com impacto Critico, mesmo com probabilidade Média, é prioritário.
- DNenhum dos riscos precisa de ação imediata. O Risco A tem impacto Baixo e o Risco B tem probabilidade Média, portanto, ambos podem ser aceitos sem tratamento.
- EA prioridade só pode ser definida após a implementação de novos controles para ambos, devendo o auditor aguardar uma nova medição.